Коллега из госкомпании работает с утилитой nmap во внутренней сети, инвентаризация хостов и служб. ИТ его за это банит и отключает от сети. Причина срабатывание алертов на циске. Помог коллеге, —exclude ip цисок и угости их -G 53. И саботаж прекратился.